Microsoft zet SIEM en XDR samen in Defender: ISOC nu in preview
Microsoft voegt SIEM en threat protection samen
Microsoft heeft het integrated security operations center (ISOC) in Microsoft Defender aangekondigd. Volgens het bedrijf is dat een fundament waarin security information and event management (SIEM) en threat protection als één systeem functioneren, in plaats van als losse producten die je zelf aan elkaar knoopt. De aankondiging staat sinds 23 september op de Microsoft Security Blog en is geschreven door Rob Lefferts, corporate vice president van Microsoft Threat Protection. ISOC is dezelfde dag in preview gegaan.
De aanleiding die Microsoft noemt, is de opkomst van aanvallers die agents inzetten. "Wat eerst hele teams vergde, vergt nu één operator en een agent-framework", schrijft Lefferts. Zijn stelling is dat verdedigers dat tempo niet bijhouden zolang detectie en respons in gescheiden systemen zitten: elke overdracht, integratie en productgrens kost tijd, en agents erven die complexiteit.
Signalen, context en actuators
Microsoft beschrijft ISOC als drie lagen die samen moeten werken. Signalen en sensoren leveren zicht op de omgeving, context maakt van die signalen begrip, en actuators zetten beslissingen om in daadwerkelijke maatregelen. Het idee is dat agents daardoor verder komen dan losse taken, terwijl mensen prioriteiten stellen en beoordelen.
Als voorbeeld van wat dat oplevert noemt Microsoft attack disruption in Defender: het systeem detecteert een aanval terwijl die nog loopt, verstoort hem, en anticipeert op de volgende stap van de aanvaller. Die zogenoemde integrated protection loop gebruikt inzichten over blootstelling om de preventieve bescherming bij te stellen, met threat intelligence als filter op wat er werkelijk toe doet. Nieuw is dat lus niet zelf hoeft te worden gebouwd en onderhouden, aldus Microsoft.
Het bedrijf plaatst ISOC expliciet naast de end-to-end cyberstack en Project Perception die het in juli 2026 introduceerde. Waar dat vooral over modellen, een harness en gespecialiseerde agents ging, gaat ISOC over de onderliggende laag.
Wat er nog niet bekend is
De blogpost is een architectuuraankondiging en geen releasenote. Microsoft noemt geen prijzen, geen licentievoorwaarden en geen datum voor algemene beschikbaarheid, en specificeert niet welke Defender- en Sentinel-onderdelen precies onder de ISOC-vlag vallen of wat er verandert voor bestaande workspaces. Voor beheerders die Defender XDR en Sentinel nu naast elkaar draaien, is dat wel de meest praktische vraag.
Wie verder wil lezen: Microsoft heeft een opname van de volledige aankondiging online gezet en publiceerde een whitepaper onder de titel Agentic SOC: The new operating model for continuous defense.